CVE-2025-14730CVE-2025-14730是影响CTCMS内容管理系统2.1.2及之前版本的安全漏洞。该漏洞存在于系统的后端配置模块中,具体位于/ctcms/libs/Ct_Config.php文件中的未知函数。攻击者可以通过操纵Backend System Configuration Module组件的Cj_Add/Cj_Edit参数来实现代码注入攻击。由于该漏洞需要高权限才能利用(PR:H),但攻击可远程执行(AV:N),因此CVSS评分达到4.7分,属于中等严重程度。漏洞已于2025年12月15日披露,且相关利用代码已公开,可能已被用于实际攻击。建议使用CTCMS的组织和个人尽快评估并应用安全更新。
该代码注入漏洞源于CTCMS系统后端配置模块对用户输入参数缺乏充分的过滤和验证。漏洞点位于/ctcms/libs/Ct_Config.php文件,当系统处理Cj_Add或Cj_Edit参数时,未对输入内容进行安全过滤就直接传递给后端处理逻辑。攻击者可通过构造恶意Payload,利用参数注入恶意的PHP代码片段。成功利用此漏洞后,攻击者可在服务器端执行任意代码,从而可能导致敏感数据泄露、系统完全沦陷或作为进一步攻击的跳板。攻击的利用前提是攻击者需要拥有系统的高权限账户(如管理员权限),这限制了漏洞的潜在影响范围,但结合社会工程学攻击或弱密码问题,攻击者仍可获得必要权限。